OneLogin SAML SSO¶
Diese Anleitung führt Schritt für Schritt durch die Konfiguration von SAML SSO mit OneLogin als Identitätsanbieter (IdP) für die Integration in Afi.
Voraussetzungen¶
Stellen Sie vor der Konfiguration von SAML SSO mit OneLogin sicher, dass Folgendes vorhanden ist:
- ein aktives Administratorkonto in OneLogin mit Berechtigungen zur Verwaltung von SSO-Anwendungen;
- Zugriff auf das OneLogin-Administratorportal;
- ein Afi-Organisationskonto mit Administratorberechtigungen.
SAML-Connector in OneLogin konfigurieren¶
Neue SAML-Anwendung erstellen¶
Gehen Sie wie folgt vor, um in OneLogin eine benutzerdefinierte SAML-SSO-Anwendung zu erstellen:
1. SSO-Anwendungen öffnen
Öffnen Sie in der oberen Navigationsleiste des OneLogin-Administratorportals Applications → Applications.
2. Neue benutzerdefinierte Anwendung hinzufügen
Klicken Sie auf Add App, um den Anwendungskatalog zu öffnen.
3. SAML Custom Connector auswählen
Geben Sie im Suchfeld SAML Custom Connector (Advanced) ein und wählen Sie die Anwendung aus den Ergebnissen aus.
4. Allgemeine Anwendungsinformationen konfigurieren
Geben Sie den Display Name ein, beispielsweise Afi Backup. Dieser Name wird den Benutzern beim vom Identitätsanbieter initiierten Ablauf angezeigt. Optional können Sie Beschreibung und Symbol konfigurieren.
5. Speichern und mit der Konfiguration fortfahren
Klicken Sie auf Save, um fortzufahren. Sie werden zur Konfigurationsseite der Anwendung weitergeleitet.
Anwendungseinstellungen konfigurieren¶
Öffnen Sie in der linken Seitenleiste Configuration und tragen Sie unter Application details folgende Werte ein:
Anwendungsdetails
- RelayState:
accountd - Audience (EntityID):
https://app.afi.ai/auth/callback-saml - Recipient:
https://app.afi.ai/auth/callback-saml - ACS (Consumer) URL Validator:
^https:\/\/app\.afi\.ai\/auth\/callback-saml\/$ - ACS (Consumer) URL:
https://app.afi.ai/auth/callback-saml - Login URL:
https://app.afi.ai/login-saml
Zuordnung von Benutzerattributen
Öffnen Sie in der linken Seitenleiste Parameters. Klicken Sie auf +, um der Tabelle SAML Custom Connector (Advanced) Field zwei neue Felder hinzuzufügen.
-
Feld 1 (E-Mail):
- Setzen Sie im modalen Fenster Field name auf
email. - Aktivieren Sie das Kontrollkästchen Include in SAML assertion.
- Klicken Sie auf Save.
- Wählen Sie bei der Aufforderung zur Wertauswahl Email aus und klicken Sie erneut auf Save.
- Setzen Sie im modalen Fenster Field name auf
-
Feld 2 (Name):
- Setzen Sie im modalen Fenster Field name auf
name. - Aktivieren Sie das Kontrollkästchen Include in SAML assertion.
- Klicken Sie auf Save.
- Wählen Sie bei der Aufforderung zur Wertauswahl Name aus und klicken Sie erneut auf Save.
- Setzen Sie im modalen Fenster Field name auf
Information
Die E-Mail-Adressen der Benutzer beim Identitätsanbieter, die über SAML SSO auf die Afi-Anwendung zugreifen, müssen mit den entsprechenden primären Microsoft 365- oder Google Workspace-E-Mail-Adressen im Afi-Mandanten übereinstimmen, für den SAML SSO konfiguriert ist.
Anwendungszertifikat herunterladen¶
Öffnen Sie in der linken Seitenleiste SSO. Speichern Sie das Zertifikat für die Konfiguration in Afi.
- Öffnen Sie X.509 Certificate und klicken Sie auf View Details.
- Scrollen Sie im Detailfenster nach unten und klicken Sie auf Download, um die Zertifikatsdatei zu speichern.
Die Issuer URL und der SAML 2.0 Endpoint (HTTP) werden später für die Integrationskonfiguration in Afi benötigt.
Klicken Sie oben rechts auf Save, um die OneLogin-Konfiguration abzuschließen.
Benutzer der Anwendung zuweisen¶
Weisen Sie nach der Konfiguration der SAML-Anwendung Benutzer oder Benutzergruppen zu, um die Authentifizierung zu aktivieren:
- Öffnen Sie in der linken Seitenleiste Users.
- Weisen Sie die Benutzer oder Rollen zu, die auf die Anwendung Afi Backup zugreifen dürfen.
Nach der Zuweisung wird die Anwendung Afi Backup im OneLogin-Benutzerportal dieser Benutzer angezeigt.
SAML SSO in Afi aktivieren¶
Um die SAML-Konfiguration in Afi abzuschließen, öffnen Sie die Registerkarte Service → Settings → SAML/Okta, wählen als Anbieter SAML aus und füllen folgende Felder aus:
- Domain: Domänenname des Identitätsanbieters Ihrer Organisation (beispielsweise
<company-name>.onelogin.com). - Company name: Name Ihres Unternehmens.
- SSO URL: SAML 2.0 Endpoint (HTTP) aus der OneLogin-SSO-Konfiguration.
- SSO Issuer: Issuer URL aus der OneLogin-SSO-Konfiguration.
- Certificate: Laden Sie die SAML-Zertifikatsdatei hoch, die Sie aus den OneLogin-Anwendungseinstellungen heruntergeladen haben.
Mit SAML SSO bei Afi authentifizieren¶
Afi unterstützt sowohl vom Dienstanbieter als auch vom Identitätsanbieter initiierte SAML-Authentifizierungsabläufe.
Vom Dienstanbieter initiierter Ablauf¶
Der vom Dienstanbieter initiierte Ablauf beginnt auf der speziellen Afi-Anmeldeseite für SAML SSO. Benutzer werden aufgefordert, ihre Connector-ID (die Domäne des Identitätsanbieters) einzugeben und anschließend mit der Authentifizierung fortzufahren. Nach erfolgreicher Authentifizierung werden sie zum Afi-Portal weitergeleitet.
Vom Identitätsanbieter initiierter Ablauf¶
Klicken Sie im OneLogin-Benutzerportal auf die Kachel der Afi-Anwendung, um zum Afi-Portal weitergeleitet zu werden.














